Configuração da proteção de conteúdo

Última atualização em 14/11/2023

A Proteção de conteúdo fornece segurança baseada em autenticação para visualizar o conteúdo de contratos concluídos.

Visão geral

A Proteção de conteúdo aplica uma camada de segurança baseada em autenticação para visualizar um contrato após sua conclusão. Essa proteção se aplica a todos os contratos, independentemente de como foram criados (por meio da interface, API REST, API SOAP, Envio em massa, fluxos de trabalho personalizados etc. Todos os contratos estão dentro do escopo).

A proteção pode ser aplicada passivamente habilitando o método de proteção herdado. Quando habilitado, todos os contratos enviados do grupo habilitado devem passar por uma contestação de autenticação antes que possam ser visualizados.

Além disso, os remetentes podem ser autorizados a configurar explicitamente seu contrato para aplicar ou não a proteção. Esse método incorpora a configuração aos metadados do contrato e não pode ser modificado após o envio do contrato.

Ao tentar visualizar um contrato com a proteção habilitada, o(a) participante é solicitado(a) a se autenticar, seja usando o método de autenticação original ou, opcionalmente, usando uma senha de uso único enviada ao endereço de email do(a) participante.

Tipos de autenticação compatíveis:

  • Autenticação do Adobe Acrobat Sign
  • Senha
  • Autorização por telefone
  • Senha de uso único por email (OTPvEM)
  • Autenticação baseada em conhecimento (KBA) (com nome obrigatório habilitado)

Tipos de autenticação não compatíveis:

  • Nenhum (email)
  • Autenticação baseada em conhecimento (KBA) (sem nome obrigatório habilitado)
  • Documento de identidade
  • Identidade digital 
Nota

O métodos de autenticação não compatíveis usam um método alternativo ao de “Senha de uso único por email” quando habilitados.

Como usar

Há dois métodos pelos quais a proteção de conteúdo pode ser aplicada a um contrato:

  • A proteção herdada permite que a configuração de nível de grupo (definida explicitamente ou herdada da conta) defina o valor da proteção de conteúdo para todos os contratos enviados do grupo. A alteração da configuração afeta diretamente se a visualização do contrato estará sujeita à contestação de autenticação da proteção de conteúdo. 
  • A proteção integrada exige que o usuário escolha explicitamente se a proteção de conteúdo deve ser incorporada aos metadados da transação. Os valores de proteção são imutáveis após o envio do contrato. Os valores de proteção herdados não afetam contratos que incorporaram a proteção de conteúdo definida. 

Ambos os métodos de aplicação permitem habilitar ou desabilitar discretamente participantes internos e externos.

  • Participantes internos são definidos como qualquer participante (conforme identificado por seu email) que esteja sob autoridade da conta do Acrobat Sign. Se o email estiver em sua lista de usuários, ele será interno.
  • Participantes externos incluem todos os emails que não sejam participantes internos.

O método de autenticação usado para conceder acesso para visualizar o contrato se baseia no método de autenticação original usado no processo de assinatura.

Para solucionar problemas relacionados a participantes sem método de autenticação, métodos de autenticação não compatíveis e partes copiadas, há uma opção para habilitar o método de autenticação Enviar uma senha de uso único por email, que fornece um meio de acesso alternativo. Esta opção requer que o(a) participante acesse seu email, recupere um código e insira-o no campo de contestação.

Advertência

Se a proteção de conteúdo estiver habilitada e o método alternativo Enviar uma senha de uso único por email não estiver habilitado, participantes que se autenticam por KBA, documento de identidade ou que não possuem um método de autenticação receberão uma mensagem de que não podem acessar o contrato.

Isso inclui as partes em cópia e qualquer pessoa com quem o contrato seja compartilhado.

Para destinatários que possuem um método de autenticação de assinatura definido, a experiência muda dependendo do método:

  • Os métodos por Senha, Telefone e Autenticação do Acrobat Sign usam o mesmo processo (utilizando a mesma senha e número de telefone).
  • Os métodos Senha de uso único por email, Autenticação baseada em conhecimentoe Documento de identidade utilizam a Senha de uso único por email (desde que esteja habilitada). 
    • Se a Senha de uso único por email estiver desabilitada, um erro será apresentado e o(a) participante não poderá visualizar o contrato.

Configuração

Disponibilidade:

A Proteção de conteúdo está disponível apenas para os planos de licença corporativos.

Escopo da configuração:

O recurso pode ser habilitado nos níveis de conta e de grupo.

Os controles deste recurso podem ser verificados em Configurações da conta > Configurações de envio > Proteção de conteúdo 

A página Configurações de envio com os controles da Proteção de conteúdo realçados

As opções configuráveis são:

Os controles de proteção herdados são definidos no nível do grupo e se aplicam a todos os contratos nos quais a proteção de conteúdo incorporada não foi definida pelo remetente.

Há um controle para usuários internos e um controle separado para usuários externos. Dependendo da estratégia do contrato, é possível habilitar um controle, ambos ou nenhum dos dois.

Ao configurar os controles, uma janela é exibida para confirmar se você deseja impor a proteção de conteúdo. Esse tipo de proteção depende de o controle estar habilitado, ou seja, a proteção não é mantida caso o controle seja desabilitado.

foo

Nota

Uma vez habilitada, a proteção de conteúdo herdada se aplica a todos os contratos novos e existentes.

Quando um(a) participante tenta visualizar um contrato que não utiliza a proteção incorporada, o controle aplicável (interno ou externo) é consultado em tempo real para determinar se é necessário uma contestação.  Quando a autenticação é necessária, o(a) participante recebe uma página de contestação para concluir o processo de autenticação.  Após concluir a autenticação com sucesso, o contrato será apresentado.

Se autenticação não for bem-sucedida, o(a) participante poderá tentar novamente até atingir o número permitido de tentativas. 

Se o(a) participante atingir o limite de tentativas de autenticação, uma mensagem de erro será exibida e ele(a) não poderá tentar novamente por 24 horas.

Mensagem de erro apresentada caso haja muitas tentativas malsucedidas de autenticação no contrato em um único dia.

A autenticação bem-sucedida para visualizar o contrato também está limitada a um número configurável de vezes durante um período de 24 horas.

Se o limite de visualizações de um contrato for atingido, uma mensagem de erro será exibida:

Mensagem de erro exibida quando o contrato é visualizado muitas vezes em um único dia.

A mensagem de erro é a mesma que é exibida quando o limite de visualizações bem-sucedidas do contrato é atingido. Essa é uma medida de segurança intencional.

A proteção incorporada exige que o(a) remetente defina a proteção durante a configuração do contrato. Há um controle para usuários internos e um controle separado para usuários externos. Dependendo da estratégia do contrato, é possível habilitar um controle, ambos ou nenhum dos dois.

Ao habilitar a proteção incorporada para participantes internos ou externos, é apresentada uma contestação para confirmar se você deseja adicionar essa configuração ao processo de composição do(a) remetente e se você entende que a configuração do(a) remetente (seja ela qual for) será mantida durante o tempo de vida do contrato. Não há opção para adicionar ou remover essa proteção posteriormente.

foo

Se a proteção de conteúdo incorporada for habilitada, um campo de lista suspensa obrigatório será inserido na página Enviar clássica para cada controle habilitado.  O(a) remetente deve selecionar a opção Habilitada ou Desabilitada em cada lista suspensa.

Se nenhuma opção for selecionada, um erro será acionado quando o(a) remetente tentar enviar o contrato.

Página Enviar destacando os campos de Proteção de conteúdo.

Nota

Se a proteção incorporada de um contrato for desabilitada, a proteção de conteúdo será bloqueada, mesmo se a proteção herdada estiver habilitada. 

A configuração definida nos metadados do contrato é a verdadeira.

Quando um participante tenta visualizar um contrato, os metadados são consultados para determinar se é necessária uma verificação de autenticação. Se a autenticação for necessária, o participante receberá uma página de contestação para concluir o processo de autenticação. Depois que a autenticação for concluída com sucesso, o contrato será exibido.

Se autenticação não for bem-sucedida, o(a) participante poderá tentar novamente até atingir o número permitido de tentativas. 

Se o(a) participante atingir o limite de tentativas de autenticação, uma mensagem de erro será exibida e ele(a) não poderá tentar novamente por 24 horas.

Mensagem de erro apresentada caso haja muitas tentativas malsucedidas de autenticação no contrato em um único dia.

A autenticação bem-sucedida para visualizar o contrato também está limitada a um número configurável de vezes durante um período de 24 horas.

Se o limite de visualizações de um contrato for atingido, uma mensagem de erro será exibida:

Mensagem de erro exibida quando o contrato é visualizado muitas vezes em um único dia.

A mensagem de erro é a mesma que é exibida quando o limite de visualizações bem-sucedidas do contrato é atingido. Essa é uma medida de segurança intencional.

A menos que você pretenda restringir as partes copiadas (CC) e acredite que não haja contratos sem autenticação, é fortemente recomendado disponibilizar um método de autenticação alternativo.

Habilitar a proteção de conteúdo bloquea todas as tentativas de visualizar o contrato para pessoas sem um método de autenticação disponível (incluindo todas as pessoas que usam o email como tipo de autenticação).

A Senha de uso único por email é um serviço gratuito que não possui desvantagens aparentes quando habilitado.

A contestação da senha de uso único com o respectivo email que contém o código para concluir a contestação.

Se a senha de uso único por email não estiver habilitada e participantes sem autenticação tentarem visualizar o contrato, uma mensagem de erro será exibida:

Código de erro exibido quando a opção Senha de uso único por email está desabilitada e destinatários sem método de autenticação tentam visualizar o contrato

Nota

Essa configuração de limite se aplica somente aos métodos de autenticação Senha de uso único por email, Autenticação baseada em conhecimento e Telefone

Essa configuração define o número de vezes que um(a) participante individual pode acessar o contrato antes de ele ser bloqueado por 24 horas.

Após 24 horas, o(a) participante poderá acessar o conteúdo novamente, respeitando o limite definido de autenticações bem-sucedidas.

Quando uma pessoa excede o limite de acesso, um banner de erro é apresentado:

Mensagem de erro exibida quando o contrato é visualizado muitas vezes em um único dia.

Nota

Essa configuração de limite se aplica somente aos métodos de autenticação Senha de uso único por email, Autenticação baseada em conhecimento e Telefone

Essa configuração define o número de tentativas de autenticação que um(a) participante individual possui antes de o contrato ser bloqueado por 24 horas.

Após 24 horas, o(a) participante poderá acessar o conteúdo novamente, respeitando o limite definido de autenticações malsucedidas.

Quando alguém excede o limite de tentativas malsucedidas, um banner de erro é apresentado:

Mensagem de erro apresentada quando o método de autenticação falha muitas vezes em um único dia.

A mensagem de erro é a mesma que é exibida quando o limite de visualizações bem-sucedidas do contrato é atingido. Essa é uma medida de segurança intencional.

Práticas recomendadas

É fortemente recomendado habilitar a Senha de uso único por email se você pretende usar a proteção de conteúdo. Há participantes do contrato que não possuem métodos de autenticação. Esse serviço gratuito oferece uma opção para que essas pessoas visualizem o contrato sem exigir muito tempo ou conhecimento sobre o processo.

A maioria dos clientes corporativos pode se beneficiar do método herdado de proteção de conteúdo.

  • É recomendado bloquear o acesso de participantes ao contrato, mesmo que nenhum tipo de autenticação tenha sido exigida inicialmente. Isso diminui a complexidade do processo para participantes e garante segurança quando um link de visualização é encaminhado por email acidentalmente.
  • A proteção herdada também tem a vantagem de ser aplicada dinamicamente, o que significa que, se algo interromper um processo no downstream, a configuração pode ser desabilitada sem danos permanentes.
  • Clientes que usam métodos de autenticação, como senha e autenticação por telefone, precisam se acostumar com a necessidade de inserir senhas e números de telefone por um bom tempo. A possibilidade de desabilitar a proteção de conteúdo fornece um método de acesso quando os números de telefone mudam ou as senhas são esquecidas.

Exigir que um remetente configure a proteção de conteúdo incorporada é algo que deve ser considerado cuidadosamente. Certamente existem alguns processos que exigem esse nível granular de controle, mas lembre-se de que:

  • Cada contrato enviado pelo grupo deve ser configurado explicitamente pelo(a) remetente, o que significa que há um processo adicional sujeito a erro humano.
  • Não há opção de definir valores padrão. Remetentes devem configurar explicitamente as listas suspensas habilitadas.
  • A proteção de conteúdo incorporada não pode ser alterada após o envio do contrato.
  • No caso dos métodos de autenticação por telefone e senha, a visualização do contrato pode se tornar inacessível se a senha for perdida ou o número de telefone for alterado.